{"id":203336,"date":"2022-06-13T03:59:51","date_gmt":"2022-06-13T03:59:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-iranies-detectados-usando-un-nuevo-malware-de-secuestro-de-dns-en-ataques-recientes\/"},"modified":"2022-06-13T03:59:52","modified_gmt":"2022-06-13T03:59:52","slug":"piratas-informaticos-iranies-detectados-usando-un-nuevo-malware-de-secuestro-de-dns-en-ataques-recientes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-iranies-detectados-usando-un-nuevo-malware-de-secuestro-de-dns-en-ataques-recientes\/","title":{"rendered":"Piratas inform\u00e1ticos iran\u00edes detectados usando un nuevo malware de secuestro de DNS en ataques recientes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El actor de amenazas patrocinado por el estado iran\u00ed rastreado bajo el nombre de Lyceum ha recurrido al uso de una nueva puerta trasera personalizada basada en .NET en campa\u00f1as recientes dirigidas contra el Medio Oriente.<\/p>\n<p>&#8220;El nuevo malware es un DNS Backdoor basado en .NET, que es una versi\u00f3n personalizada de la herramienta de c\u00f3digo abierto &#8216;DIG.net'&#8221;, dijeron los investigadores de Zscaler ThreatLabz, Niraj Shivtarkar y Avinash Kumar. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/lyceum-net-dns-backdoor\" target=\"_blank\">dijo<\/a> en un informe publicado la semana pasada.<\/p>\n<p>&#8220;El malware aprovecha una t\u00e9cnica de ataque de DNS llamada &#8216;secuestro de DNS&#8217; en la que un servidor de DNS controlado por el atacante manipula la respuesta de las consultas de DNS y las resuelve seg\u00fan sus requisitos maliciosos&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/soc2-gitprotect\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/La-operacion-del-ransomware-Conti-se-cierra-despues-de-dividirse.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El secuestro de DNS es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/en-in\/learning\/security\/global-dns-hijacking-threat\/\" target=\"_blank\">ataque de redirecci\u00f3n<\/a> en el que se interceptan consultas de DNS a sitios web genuinos para llevar a un usuario desprevenido a p\u00e1ginas fraudulentas bajo el control de un adversario.  A diferencia del envenenamiento de cach\u00e9, el secuestro de DNS tiene como objetivo el registro DNS del sitio web en el servidor de nombres, en lugar de la cach\u00e9 de un resolutor.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Malware de secuestro de DNS\" border=\"0\" data-original-height=\"297\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1655092791_137_Piratas-informaticos-iranies-detectados-usando-un-nuevo-malware-de-secuestro.jpg\" title=\"Malware de secuestro de DNS\" \/><\/div>\n<p>Lyceum, tambi\u00e9n conocido como Hexane, Spirlin o Siamesekitten, es principalmente conocido por sus ciberataques en Medio Oriente y \u00c1frica.  A principios de este a\u00f1o, la empresa de ciberseguridad eslovaca ESET vincul\u00f3 sus actividades a otro actor de amenazas llamado OilRig (tambi\u00e9n conocido como APT34).<\/p>\n<p>La \u00faltima cadena de infecci\u00f3n implica el uso de un documento de Microsoft con macros descargado de un dominio llamado &#8220;news-spot&#8221;.[.]vivir&#8221;, haci\u00e9ndose pasar por un <a rel=\"nofollow noopener\" href=\"https:\/\/www.rferl.org\/a\/iran-drone-program-threats-interests\/31660048.html\" target=\"_blank\">informe de noticias leg\u00edtimas<\/a> de Radio Free Europe\/Radio Liberty sobre los ataques con drones de Ir\u00e1n en diciembre de 2021.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Malware de secuestro de DNS\" border=\"0\" data-original-height=\"383\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1655092791_614_Piratas-informaticos-iranies-detectados-usando-un-nuevo-malware-de-secuestro.jpg\" title=\"Malware de secuestro de DNS\" \/><\/div>\n<p>Habilitar la macro da como resultado la ejecuci\u00f3n de un c\u00f3digo malicioso que deja caer el implante en el <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/windows\/add-an-app-to-run-automatically-at-startup-in-windows-10-150da165-dcd9-7230-517b-cf3c295d89dd\" target=\"_blank\">Carpeta de inicio de Windows<\/a> para establecer la persistencia y garantizar que se ejecute autom\u00e1ticamente cada vez que se reinicia el sistema.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La puerta trasera DNS de .NET, denominada DnsSystem, es una variante reelaborada de la fuente abierta <a rel=\"nofollow noopener\" href=\"https:\/\/www.codeproject.com\/Articles\/23673\/DNS-NET-Resolver-C\" target=\"_blank\">DIG.net<\/a> Herramienta de resoluci\u00f3n de DNS, que permite al actor de Lyceum analizar las respuestas de DNS emitidas desde el servidor de DNS (&#8220;cyberclub[.]uno&#8221;) y llevar a cabo sus nefastos objetivos.<\/p>\n<p>Adem\u00e1s de abusar del protocolo DNS para comunicaciones de comando y control (C2) para evadir la detecci\u00f3n, el malware est\u00e1 equipado para cargar y descargar archivos arbitrarios hacia y desde el servidor remoto, as\u00ed como para ejecutar comandos del sistema malicioso de forma remota en el host comprometido.<\/p>\n<p>&#8220;Los actores de amenazas APT est\u00e1n continuamente evolucionando sus t\u00e1cticas y malware para llevar a cabo ataques con \u00e9xito contra sus objetivos&#8221;, dijeron los investigadores.  &#8220;Los atacantes adoptan continuamente nuevos trucos antian\u00e1lisis para evadir las soluciones de seguridad; el reempaquetado de malware hace que el an\u00e1lisis est\u00e1tico sea a\u00fan m\u00e1s desafiante&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/iranian-hackers-spotted-using-new-dns.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas patrocinado por el estado iran\u00ed rastreado bajo el nombre de Lyceum ha recurrido al<\/p>\n","protected":false},"author":1,"featured_media":203337,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,33964,28703,4662,6214,10364,4668,4667,4669,4654,4658,4659,4653,4655,480,6213,4663,6011,8341,4666,4665,8777,4660],"class_list":["post-203336","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-detectados","tag-dns","tag-filtracion-de-datos","tag-informaticos","tag-iranies","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-piratas","tag-programa-malicioso-ransomware","tag-recientes","tag-secuestro","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-usando","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/203336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=203336"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/203336\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/203337"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=203336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=203336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=203336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}